La gestión de identidades y accesos representa un área de la ciberseguridad a través de la cual las empresas luchan contra las amenazas emergentes a su Sistema de Información (SI). Subcontratar esto reduce la carga de trabajo y los costos de implementar un servicio de gestión de acceso e identidad (IAM) para el equipo de TI de la empresa. Conozca algunos aspectos a tener en cuenta al elegir su futura solución IDentity-as-a-Service (IDaaS).
IDaaS se refiere a un conjunto de servicios alojados en una nube externa a la empresa para la gestión de identidades y accesos (IAM).
Una oferta de IDaaS combina las funcionalidades estándar de una solución IAM local con las ventajas operativas de un servicio gestionado subcontratado en la nube.
¿Por qué elegir una solución IDaaS?
Cuando se contrata una oferta IDaaS, el tiempo de disponibilidad de la plataforma es más rápido que la instalación de un entorno on-premise. Los inquilinos (partes de la solución SaaS asignadas a cada cliente) ya están empaquetados por el editor, con la infraestructura de nube adecuada. Por lo tanto, simplemente se planificarán algunos talleres de arquitectura para establecer los vínculos entre esta plataforma en la nube y el resto del SI, incluidos los elementos locales como AD.
En términos de administración, las habilidades necesarias para mantener funcional o técnicamente la solución son generalmente limitadas. Esto permite beneficiarse de una administración simplificada de la plataforma que no requiere MCO técnico.
Los límites de la IAM local
De hecho, en comparación con la implementación de una oferta de IDaaS, configurar una solución de IAM en las instalaciones puede ser largo y costoso. Los equipos técnicos de la empresa son fuertemente solicitados durante el despliegue de este último – desde las condiciones de hospedaje hasta la apertura de flujos pasando por el correcto dimensionamiento de la infraestructura – lo que permite dar soporte a la solución. La arquitectura debe estar diseñada para garantizar la seguridad y disponibilidad de la solución de acuerdo con los criterios definidos por la empresa, y los costos asociados afectan el presupuesto del proyecto.
Una vez implementada, la solución debe poder beneficiarse del mantenimiento de la infraestructura asociada y las actualizaciones periódicas. Cada actualización generalmente se programa como un proyecto que permitirá el análisis de cualquier efecto secundario sobre las funcionalidades desarrolladas. Entonces, a menudo observamos una excesiva personalización de las soluciones on-premise, lo que impide que se lleven a cabo los procedimientos de actualización recomendados por el editor, lo que en última instancia implica mayores retrasos para su aplicación, o incluso su abandono (resultando en el final del soporte del editor). .
Con fines de trazabilidad y para garantizar la capacidad de restauración de la solución IAM local, se pueden implementar copias de seguridad periódicas. Por lo tanto, también es necesario proporcionar algunos dispositivos de almacenamiento (infraestructura y operación) y acceso a estas copias de seguridad, así como procedimientos de restauración. Estos se pierden, por desgracia, muy a menudo según las rotaciones de los equipos que mantienen la solución o las restricciones presupuestarias que pueden pesar sobre un mismo proyecto.
Los criterios de selección para recordar
La externalización a la nube implica que la empresa delegue en su proveedor de servicios una determinada cantidad de tareas (seguridad, disponibilidad, mantenimiento, etc.). Los siguientes criterios se pueden analizar al elegir su futura solución IDaaS:
Restricciones regulatorias e internas de la empresa. La protección de los datos de una empresa es un tema delicado. En Francia, la CNIL ha publicado algunas recomendaciones para las empresas que estén considerando suscribirse a servicios en la nube (incluido SaaS). Por tanto, es importante asegurarse de que el editor sigue un nivel de exigencia al menos igual o superior en función de las limitaciones impuestas por la empresa y/o su actividad.
Las restricciones internas también pueden ser técnicas o estratégicas. Por lo tanto, es recomendable solicitar a las partes interesadas adecuadas en la empresa antes de suscribirse a una oferta de IDaaS.
Localización de datos. Al elegir una solución IDaaS, es esencial controlar la ubicación exacta de sus datos. En Europa, y más concretamente en Francia, alojar y almacenar tus datos – en el sentido del RGPD – en la Unión Europea es un requisito para la estrategia de gestión de riesgos de cualquier empresa.
Reversibilidad. Esta es la posibilidad de poder cambiar a otra solución, mientras se recuperan los datos de la solución IDaaS. Debe prestarse especial atención a los mecanismos de reversibilidad que ofrece el editor para asegurar la recuperación de los datos en un plazo y usabilidad aceptables.
Acuerdo de nivel de servicio. EL Acuerdo de nivel de servicio (SLA) de las soluciones SaaS generalmente se escriben a favor del proveedor, y no de acuerdo con las necesidades del cliente. En otras palabras, un SLA cubre ciertos elementos básicos, a discreción del proveedor del servicio. Por lo tanto, es esencial que las empresas sepan qué esperan del SLA de una solución IDaaS (tiempo máximo anual de indisponibilidad, número de actualizaciones de versión anuales y gestión de parches o incluso el tiempo necesario para que los registros estén disponibles en caso de auditoría, por ejemplo) , antes de elegir una solución.
Medidas de seguridad de datos. Es recomendable asegurar el nivel de protección de datos que la empresa encomienda al editor. Un conjunto de credenciales referenciadas en el IDaaS, que serían interceptadas, podrían comprometer toda una red y amenazar la seguridad de los terceros con los que está conectada la empresa. El cifrado y el hash de los datos almacenados y transferidos, hacia o desde IDaaS, son necesarios para evitar el robo de información y minimizar el daño que podrían causar los piratas informáticos. En este sentido, el editor también debe garantizar un buen nivel de control de acceso a las infraestructuras y bases de datos que soportan la solución.
Escalabilidad de la solución. A medida que crece una organización, sus soluciones de administración de identidad también deben evolucionar para satisfacer nuevas necesidades o nuevas poblaciones. Por tanto, es importante optar, desde el principio, por una solución que responda a los nuevos usos a lo largo del tiempo. Para gestionar el proceso de actualización de la versión, es recomendable consultar con el editor que un entorno dedicado permita probar esta nueva versión para anticiparse a los cambios.
Gestión de aplicaciones. La mayoría de las organizaciones adoptan un enfoque híbrido para las aplicaciones comerciales (en las instalaciones y en la nube). Independientemente de dónde se alojen o se acceda a las aplicaciones, se recomienda elegir una solución IDaaS que simplifique la integración entre sistemas y aplicaciones, y brinde una experiencia de usuario unificada.
personalización. Una solución IDaaS generalmente ofrece un bajo nivel de personalización. Es necesario entonces asegurarse, de antemano, de que se cubrirán las necesidades específicas requeridas por la empresa, e informarse con el editor sobre la adaptabilidad de la solución propuesta.
Más allá de los criterios discutidos anteriormente, no dude en buscar firmas de consultoría y experiencia tecnológica que puedan ponerlo en contacto con los editores de soluciones IDaaS que cumplirán con sus expectativas.
La organización de un Prueba de concepto (PoC) será entonces posible apoyarle en su decisión en base a los resultados obtenidos. Sin embargo, ojo, las respuestas funcionales y técnicas no son las únicas a tener en cuenta. El aspecto contractual de la oferta a la que se va a suscribir también debe tenerse muy en cuenta para garantizar el nivel de seguridad, cumplimiento, soporte y disponibilidad de la solución prevista.
____________________________
par Anne-Lise PoutrelGerente de IAM en Sinetis
Lea también:
Protégete de forma remota con seguridad de identidad
Docaposte lanza ID360, un servicio SaaS de verificación y autenticación de identidad
Por qué el modelo Zero Trust es la nueva norma
CyberArk ofrece Idaptive, un especialista en IDaaS
Atos lanza una solución de identidad como servicio (IDaaS)
Microsoft lanza Entra para asegurar identidades y acceso
[

